Nous sommes une boîte d'édition logicielle dans la logistique de 45 personnes basée à Chicago. Nous échangeons actuellement avec un nouveau prestataire en sécurité pour nos serveurs cloud et notre réseau interne. Ils nous suggèrent fortement d'ajouter une solution de « technologie de déception » (deception technology) en plus de nos protections endpoint classiques, pour une licence annuelle de 18.000 USD.
En réunion, j'ai soutenu que c'était ni plus ni moins le principe du honeypot (pot de miel) qu'on connaît depuis des années, et que monter une VM vide pour écouter le trafic réseau nous donnerait le même résultat pour un coût quasi nul. L'ingénieur commercial m'a rétorqué qu'il ne s'agit pas d'un honeypot statique, mais d'un dispositif qui génère des leurres dynamiques et des couches de déception actives.
Pour une infrastructure moyenne comme la nôtre, quelle est la vraie différence sur le terrain ? Investir dans ce genre de plateforme commerciale plutôt que de poser un simple honeypot apporte-t-il un réel gain en termes de charge opérationnelle et de faux positifs ?